
Легковесное расширение для браузера для захвата трафика и анализа безопасности, позволяющее выполнять захват, перехват, модификацию, повторную отправку, обнаружение на основе правил и анализ с помощью ИИ — все из боковой панели браузера. (A lightweight browser extension for traffic capture and security analysis, enabling capture, interception, modification, replay, rule-based detection, and AI-assisted analysis—all from the browser sidebar.)
【English/中文】
Забудьте о громоздких прокси — готово к работе сразу из коробки. Hx0 HawkEye — это нативное расширение для браузера (поддерживает Chrome / Firefox и браузеры на базе Chromium), которое прямо в боковой панели предоставляет полный цикл: перехват трафика (включая WebSocket), повторная отправка запросов, мини-Fuzz и AI-аудит.


Поддержка подключения собственных моделей по API (BYOK), AI бесшовно встраивается в рабочий процесс боковой панели:






В повседневной разработке и тестировании безопасности в условиях разделения frontend/backend, SPA, большого количества XHR/Fetch/WebSocket инженерам часто приходится переключаться между «реальной сессией браузера» и «перехватом / изменением / повторной отправкой пакетов». Традиционные прокси-инструменты (например, Burp) обладают высокими возможностями, но требуют изменения системного прокси, доверия сертификатам и часто приводят к разрыву Cookie / состояния входа вкладки браузера. Легковесные расширения в адресной строке зачастую не имеют постоянной истории, структурированной детализации и замкнутой рабочей области.
Цель Hx0 HawkEye: без принудительного изменения системного прокси объединить перехват трафика (HTTP / WebSocket) → фильтрация и локализация → детальный аудит → перехват и изменение → повтор → мини-Fuzz → обнаружение конфиденциальных данных и скрытых ссылок → опциональный AI-анализ в одну основную боковую панель, снижая затраты на переключение контекста при отладке, проверке интерфейсов в рамках авторизованных тестов и первичном скрининге.
Основной рабочий процесс: Перехват трафика (опционально WebSocket) → Фильтрация → Просмотр деталей → Повторная отправка (HTTP / WebSocket кадры, возможна AI-генерация тестовых сценариев) → Мини-Fuzz (HTTP / WS, возможна AI-генерация Payload) → Обнаружение скрытых ссылок / AI-анализ сообщений (поддерживается пакетный AI / рабочая область для скрытых ссылок с выбором нескольких записей) → AI-задачи (профессиональная версия, многоэтапная автоматизация).




Chrome и Firefox различаются в способах размещения боковой панели, дополнительных опциях для локальных/самоподписанных HTTPS, системных напоминаниях при перехвате и т.д., но основные функции совпадают; конкретные различия можно посмотреть во встроенной справке после установки расширения.
Hx0 HawkEye в настоящее время использует стратегию разделения Community Edition / Pro Edition / первая 30-минутная пробная версия Pro:
Версия
1.0.1в основном добавила две возможности Pro:Интеллектуальный прокси-распределительиИнтеллектуальный анализ логики шифрования.
Версия1.0.2: WebSocket (перехват трафика/повтор кадров/мини-Fuzz WS/перехват кадров), AI-задачи (включая дополнение подсказок во время выполнения, укрепление многоэтапной сборки), а также передача режима перехвата в Community Edition.
Версия1.0.3: AI-задачи поддерживают загрузку Skills, улучшение опыта перехвата/перехвата трафика, онлайн-активация и т.д.
Версия1.0.4: Поддержка пользовательских скриптов, интеллектуальный вызов скриптов AI-задач, надёжность перехвата/перехвата трафика и согласование Firefox с двух сторон и т.д.
Версия1.0.5: Полное обновление AI-задач, усиление Skills и AI-генерация навыков, дополнение возможностей кодирования/декодирования и улучшение опыта и т.д.
В таблице ниже сравниваются Hx0 HawkEye, Burp Suite, Yakit, HackBar / простые расширения по форме, сессии, рабочему процессу и специализированным возможностям. Корпоративное глубокое сканирование уязвимостей, сложные шаблоны Intruder, трафик вне браузера — прерогатива профессиональных платформ, они могут использоваться в комбинации с данным продуктом.
Рекомендации по совместному использованию: Hx0 HawkEye подходит в качестве ежедневной основной рабочей области внутри браузера; если требуется активное сканирование всего сайта, словари огромного размера, трафик вне браузера, добавьте Burp / Yakit для формирования «быстрого цикла в боковой панели + глубокого исследования на платформе».
Данный инструмент использует низкоуровневые разрешения для перехвата сетевого трафика и анализа безопасности и не размещён в официальных магазинах расширений Chrome / Firefox. Пожалуйста, скачайте официальный установочный пакет со страницы Releases этого репозитория (или из облачных хранилищ, вложений, указанных в README / примечаниях к выпуску) и следуйте инструкциям ниже для офлайн-установки в используемом вами браузере.
Имя файла дистрибутива зависит от фактического релиза; в примерах используются
Hx0-HawkEye-Chrome-V1.0.5-Official.Release(папка /.zip) иHx0-HawkEye-Firefox-V1.0.5-Official.Release(папка /.xpi/.zip). Номер версии обновляется с новыми релизами.
Эти браузеры имеют более дружественную политику в отношении локальных плагинов, можно напрямую использовать .crx, после перезапуска обычно не теряется, и меньше мешающих всплывающих окон.
edge://extensions/chrome://extensions/qqbrowser://extensions/se://extensions/Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip в .crx или просто перетащите уже упакованный .crx (если предоставлен издателем) на эту страницу управления расширениями.
Chrome строго ограничивает .crx не из магазина (легко может быть отключено), поэтому рекомендуется распаковать папку + загрузить распакованное расширение.
Hx0-HawkEye-Chrome-V1.0.5-Official.Release. Поместите её в фиксированный путь (например, D:\Tools\Hx0-Extension\), не удаляйте.chrome://extensions/.
Firefox имеет политику ограничений для неподписанных расширений; для постоянной установки рекомендуется использовать Firefox Developer Edition или ESR.
Вариант A: ⭐⭐⭐ Постоянная установка (Developer Edition / ESR)
about:config, примите риск.xpinstall.signatures.required, дважды кликните, чтобы изменить на false (отключить обязательную проверку подписи).
about:addons → «Расширения».Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi и подтвердите добавление.
Вариант B: ⭐⭐ Временная загрузка (любая версия Firefox, теряется после перезапуска)
about:debugging.Hx0-HawkEye-Firefox-V1.0.5-Official.Release, выберите manifest.json для открытия.
chrome://extensions → «Подробнее» для этого расширения → «Параметры расширения»)После установки расширения откройте «Руководство пользователя» в продукте, чтобы ознакомиться с полным руководством по использованию, включая различия Chrome / Firefox, часто задаваемые вопросы, информацию о лицензировании и т.д. (вход зависит от интерфейса текущей версии).
Новые пользователи могут бесплатно опробовать полную версию Pro на 30 минут. После окончания пробного периода, если не активировать, произойдет автоматический возврат к Community Edition. Если опыт вам понравится, вы можете получить активационный код для Pro Edition одним из следующих способов:
Посетите руководство по получению активационного кода, чтобы бесплатно получить активационный код на ограниченное время
Команда Hx0
При обратной связи, пожалуйста, по возможности указывайте: тип браузера и версию, версию расширения, шаги для воспроизведения и скриншоты.
Данный проект и расширение предназначены исключительно для исследований в области безопасности, отладки разработки и авторизованного тестирования. Пользователи должны соблюдать местные законы и правила, а также авторизованные границы целевой системы.
Разработчики и участники не несут никакой ответственности за любые неавторизованные тесты и их последствия.
Версия V1.0.1 в основном завершает две возможности Pro:
Интеллектуальный прокси-распределитель (Pro Edition): на странице базовых настроек под тип/расширение перехвата добавлен вход для прокси-распределения. По правилам сайта можно перенаправлять совпадающие запросы браузера в Burp, Yakit или другой вышестоящий прокси, несовпадающие запросы продолжают использовать исходный сетевой путь. Подходит для объединения «нативной перехвата трафика браузера» и «глубокой отладки через прокси» в один рабочий процесс, снижая затраты на частое переключение системного прокси.
Интеллектуальный анализ логики шифрования (Pro Edition): функция находится справа от кнопки AI-анализа. Модель, объединяя URL текущего запроса, параметры, заголовки, тело ответа и подсказки из JS/HTML на странице (имена функций, имена полей, процесс отправки), помогает определить, использовалось ли на фронтенде кодирование, цифровая подпись или гибридное шифрование. Подходит для проверки изменений в цепочке подписей до и после изменения пакета. (Обобщая: AI помогает угадать логику шифрования/кодирования/подписи, экономя время на ручную трассировку.)
Дополнения по стабильности: синхронно усилены детали дополнения заголовков запросов и освобождения прокси в обычном режиме перехвата, снижена вероятность различий и конфликтов при отображении в обычном режиме, режиме перехвата и сценариях переключения прокси.
Оптимизация боковой панели и пакетной страницы: оптимизировано отображение и взаимодействие с сообщениями в боковой панели (единообразие с двух сторон), общая оптимизация макета для пакетной страницы.
: после обновления поддерживает POST формы (заголовок Content-Type: application/x-www-form-urlencoded).
Версия V1.0.2 сосредоточена на улучшении повтора HTTP, рабочей области WebSocket, AI-задачах (включая дополнение подсказок во время выполнения и оптимизацию оркестровки) и открытии функции перехвата для Community Edition, что ещё больше повышает эффективность тестирования веб-безопасности, CTF и повседневного анализа перехвата трафика.
Рабочая область повтора теперь обладает улучшенной обработкой специальных заголовков запроса, поддерживает редактирование и применение следующих полей в Raw-запросе:
Referer: https://xxx.comUser-Agent: xxxOrigin: https://xxx.comX-Forwarded-For: x.x.x.xЭта возможность подходит для распространённых сценариев проверки источника, проверки UA, подделки источника, обхода CTF Referer и т.д. Пользователи могут напрямую изменить заголовки запроса в Raw-запросе перед повтором, инструмент старается максимально приблизить поведение повтора к Burp Suite.
Добавлен независимый модуль AI-задач для объединения перехвата трафика, анализа запросов, тестирования уязвимостей и формирования отчётов в автоматизированный процесс.
Текущие AI-задачи поддерживают два режима:
Режим интеллектуального проникновения
Для обычных сценариев тестирования веб-безопасности. AI на основе целевого сайта, истории трафика и контекста страницы автоматически выполняет сбор информации, анализ точки входа, моделирование атак, обнаружение уязвимостей и оценку результатов.
Режим захвата флага CTF
Для задач CTF Web. AI анализирует точку входа, подсказки, особенности ответа и подозрительные параметры, автоматически планирует путь решения, пытается сконструировать эксплойт-запросы и после обнаружения Flag формирует отчёт.
Модуль AI-задач записывает процесс выполнения, доказательства запросов, ключевые payloads, результат обнаружения Flag и окончательный аналитический отчёт; во время выполнения через панель инструментов «Дополнительные подсказки» можно вписать в очередь для последующих раундов, не заменяя контекст задачи перед запуском; базовая многоэтапная адаптивная оркестровка постоянно укрепляется (инструментарий, бюджет, читаемость и т.д.). Подробнее см. в руководстве пользователя §10.
Режим перехвата теперь доступен пользователям Community Edition (включая HTTP и WebSocket кадры в очереди боковой панели при совпадении правил).
Пользователи Community Edition могут использовать режим перехвата для базовых операций: приостановка запроса, просмотр, изменение, разрешение, что удобно для ручного тестирования, отладки параметров и проверки запросов.
При включении WebSocket в всплывающем окне, боковая панель позволяет фильтровать по типу; рукопожатие обычно GET 101, кадры данных — WS (OUT / IN). Повтор кадров использует ту же рабочую область, что и HTTP, зависит от OPEN соединения на странице; §...§ + мини-Fuzz использует следующий входящий кадр в качестве ответа. Перехват поддерживает редактирование/разрешение/отбрасывание на уровне кадров. Позиционируется как WebSocket, созданный JavaScript на странице браузера, а не системный MITM; подробности см. в руководстве пользователя §5.
Во время выполнения задачи разверните «Дополнительные подсказки», запишите новые наблюдения: параметры, эхо, точки входа или подсказки CTF и отправьте их; содержимое ставится в очередь с временной меткой и в последующих раундах добавляется к контексту модели как «пользовательские дополнительные подсказки во время выполнения» для коррекции и сужения; одна запись и очередь имеют ограничение по длине. Не вставляйте реальные пароли; требования к деперсонализации и авторизации те же, что и в полном тексте.
Общее укрепление многоэтапного адаптивного рабочего процесса AI-задач: многораундовый Agent с замкнутым циклом реального HTTP-исследования, структурированная оперативная память (включая запоминание ошибок и выравнивание метрик боковой панели), проверка протокола и перепланирование и т.д., что делает сцепку этапов и досрочное завершение CTF более стабильными.
Версия V1.0.3 в основном содержит три обновления:
AI-задачи могут внедрять встроенную базу знаний по проникновению / CTF, а также поддерживают импорт внешних SKILL.md или каталогов навыков в расширенных настройках; панель задач позволяет выбирать библиотеки и подмодули по мере необходимости, которые после запуска служат контекстом для многоэтапного автоматизированного тестирования и оценки.
Щелкните по значку состояния во всплывающем окне, чтобы открыть «Активацию ПО». Добавлена вкладка Онлайн-активация, поддерживающая подписку или пожизненное членство; права синхронизируются через сеть и кэшируются локально, при отключении сети можно продолжать использовать профессиональную версию в течение срока действия. Параллельно с оригинальным офлайн-активационным кодом, упрощает оформление и продление.
В этом V1.0.4 в основном четыре обновления:
Поддерживается импорт скриптов .user.js Tampermonkey, единое управление на боковой панели, внедрение одним кликом; можно использовать ИИ для создания или оптимизации скриптов на основе трафика, а также взаимодействие с захватом, воспроизведением, сканированием чувствительных данных и другими возможностями. Объединены три пути: ручное написание скриптов, написание скриптов ИИ, скрипты планирования задач ИИ.
После включения Интеллектуального вызова скриптов задачи ИИ во время пентеста/CTF могут автоматически перечислять, выполнять или создавать страничные скрипты, собирать разведывательные данные со страницы, а затем продолжать воспроизведение и генерацию отчетов.
Более стабильный перехват HTTPS на локальном полигоне и с самоподписанными сертификатами; исправлены регрессионные проблемы, такие как пустая очередь перехвата; редактор пакетов теперь корректно поддерживает ввод китайских символов.
Исправлены основные проблемы в Firefox с захватом, боковой панелью, перехватом, воспроизведением, внедрением скриптов и т.д., дальнейшее выравнивание повседневного опыта в обеих версиях.
Подробности см. в
1.0.4更新说明внутри репозитория.
В этом V1.0.5 в основном четыре обновления:
Журнал выполнения изменен на временную шкалу в виде карточек (этапы / ИИ / тестирование / вызов инструментов отображаются разными цветами, вызов инструментов можно развернуть в JSON); журнал и отчет разделены по горизонтали с возможностью перетаскивания; понимание контекста задачи с помощью ИИ перед запуском; в отчете список уязвимостей + доказательства запросов/ответов; встроенные расширенные шифрование/декодирование crypto.logic.analyze и codec.transform.
Встроенные подмодули расширены до 19 пентест + 28 CTF; в главном Skill добавлен переключатель «Умное включение»; в расширенных настройках добавлена генерация навыков ИИ, позволяющая генерировать отдельный Skill или набор навыков и сохранять как независимый Skill, подмодуль встроенной библиотеки или добавлять к уже импортированному Skill.
В панели воспроизведения дополнены AES / DES / RSA / SM и интеллектуальное рекурсивное декодирование; встроенный страничный скрипт «Умный помощник декодирования» (включен по умолчанию): при выделении текста автоматически пытается определить распространенные кодировки и хэши; расширенные AES/рекурсивное декодирование по-прежнему через панель воспроизведения или встроенное «Шифрование и кодирование» в деталях.
Исправлены различные системные проблемы в Chrome/Firefox; оптимизирована взаимосвязь переключателей перехвата, режима отладки, пассивного прослушивания и т.д.; улучшены подсказки взаимодействия на боковой панели и в настройках; руководство пользователя обновлено до v1.0.5.
Подробности см. в
1.0.5更新说明или1.0.5-git更新说明внутри репозитория.
| Модуль | Описание |
|---|
| Перехват | Перехватывает fetch / XHR в основном мире страницы, записывает запросы и ответы (включая тело, с защитой от переполнения); можно фильтровать шум по маске домена/IP, типу ресурса (XHR/Fetch, WebSocket, JSON, HTML, JS, бинарные и т.д.), пользовательскому расширению. При включении WebSocket записывает рукопожатие (например, GET 101) и кадры данных (WS, OUT/IN). |
| История (History) | Сохраняется в IndexedDB; поддерживает многомерную фильтрацию по типу / Host / методу / коду состояния / совпадению с чувствительными данными / поиску; по умолчанию можно ограничить текущей страницей или просмотреть все пакеты. |
| Перехват (Intercept) | Очередь для приостановки HTTP запросов; при совпадении правил исходящие/входящие кадры WebSocket также попадают в очередь на уровне кадров. В боковой панели можно редактировать, разрешать, отбрасывать; поддерживается одно кнопочное разрешение / отбрасывание; использует те же правила целей, что и перехват трафика. |
| Детальный аудит | Pretty / Raw / Hex; Render ответа (песочница); агрегация и подсветка конфиденциальной информации; при клике на заголовок копируется полный URL, загружается двухколоночный текст сегмента .txt; экспорт в стиле Burp. |
| Рабочая область повтора | После редактирования исходного сообщения — повтор одним кликом; повтор WebSocket кадров использует ту же рабочую область, отправляя исходящие кадры через OPEN соединение на странице (не повторное рукопожатие); повтор внутри страницы (для некоторых динамических страниц WAF); отмена/возврат; переключение целевого домена; AI-генерация тестовых сценариев: на основе текущего запроса и опций модель выводит структурированный список сценариев для быстрого построения тестовых идей (требуется настройка AI). |
| Кодирование/декодирование и хэши | MD5, SM3, SHA, ROT13, Base64, URL, Hex и др.; область применения: выделенный текст / только значение параметра / весь URL. |
| Мини-Fuzz | Используйте §...§ для отметки точек внедрения; Начать Fuzz и Fuzz внутри страницы (HTTP/DOM); мини-Fuzz для WebSocket — последовательная отправка пакетов с ожиданием следующего входящего кадра в качестве ответа (зависит от активного соединения на странице); сравнение с базовым уровнем; AI Payload: модель генерирует список кандидатов на основе контекста внедрения, уменьшая затраты на ручное создание словарей; можно сочетать с представлением Render, чувствительных данных, результатов AI-анализа для оценки. |
| Скрытые ссылки и статические угрозы | Сканирование по правилам для статического HTML и т.д.; можно настроить высоконадёжные корневые домены для снижения шума; отчёт можно скачать. Работает в паре с AI-анализом сообщений/семантической интерпретацией. Пакетный анализ скрытых ссылок в рабочей области позволяет горизонтально сравнивать несколько ответов, помогая выявить внешние ссылки, сторонние скрипты и зависимости (для первичного скрининга цепочек поставок). |
| AI-анализ (опционально) | Один пакет: интерпретация запроса + ответа, описание аномалий и рисков. Пакетный: выберите несколько записей в истории, независимая страница с построчной подсветкой + сводный отчёт для обобщения нескольких интерфейсов, доменов и фиксации доказательств. AI-задачи: многоэтапная автоматизация (интеллектуальное проникновение / CTF) в боковой панели, поддерживает внедрение базы знаний Skills (встроенные модули проникновения/CTF, импорт внешних SKILL.md, выбор подмодулей на уровне задач), дополнение подсказок во время выполнения для последующих раундов. Модели поддерживаются: OpenAI, DeepSeek, локальный LM Studio, пользовательский Base URL; совместим с OpenAI стилем и полным путём Qianfan и др. Данные отправляются только на настроенный вами Endpoint (BYOK). |
| Поиск конфиденциальной информации | Встроенные правила (документы, телефоны, банковские карты, email, отпечатки Shiro/JWT/Swagger/UEditor/Druid, IP, домены, CTF Flag и т.д.) + пользовательские регулярные выражения, словарь ключевых слов; поддерживается пакетный импорт/экспорт, единоразовая очистка. |
| Пакетные возможности | Пакетный экспорт, удаление, пакетный AI-анализ, пакетное обнаружение скрытых ссылок (рабочая область в отдельной вкладке), пакетный повтор и т.д. |
| Интернационализация | Переключение интерфейса 中文 / English. |
| Функция | Community Edition | Pro Edition | Примечание |
|---|
| Вкл/выкл перехвата, целевой домен/IP, тип/расширение перехватываемого трафика | ✅ | ✅ | Community Edition достаточен для базового перехвата и шумоподавления |
| Список истории, переключение текущая страница/все пакеты, фильтр по Host / методу / коду состояния | ✅ | ✅ | Для быстрого поиска запросов |
| Pretty / Raw / Hex / Render, копирование/загрузка одного пакета, копирование URL из заголовка | ✅ | ✅ | Community Edition достаточен для детального аудита |
| Встроенное распознавание и агрегация конфиденциальной информации | ✅ | ✅ | Поддерживает просмотр совпадений по встроенным правилам |
| Обычный повтор | ✅ | ✅ | Community Edition сохраняет полный основной цикл проверки; включает повтор WebSocket кадров (зависит от OPEN соединения на странице) |
| Вкл/выкл перехвата, изменение/разрешение/единая кнопка разрешения/единая кнопка отбрасывания (доступно в Community Edition с 1.0.2) | ✅ | ✅ | Очередь перехвата; HTTP и WebSocket кадры (при совпадении правил Host и т.д.) обрабатываются в боковой панели |
| Плавающая кнопка, сохранение как новой вкладки, переключение языка | ✅ | ✅ | Ежедневные точки входа оставлены в Community Edition |
| Базовое кодирование/декодирование: MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex | ✅ | ✅ | Community Edition может использовать напрямую |
| Продвинутое кодирование/декодирование: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, преобразование временных меток | ❌ | ✅ | Для более глубоких сценариев проверки, подписи и анализа |
| Интеллектуальный анализ логики шифрования (новое в 1.0.1) | ❌ | ✅ | Анализирует контекст текущего запроса и подсказки из JS/HTML на странице, помогает определить кодирование, цифровую подпись или гибридное шифрование |
| Повтор внутри страницы, Fuzz внутри страницы, мини-Fuzz HTTP / WebSocket, отметка точек внедрения | ❌ | ✅ | Подходит для динамических страниц, WAF, реальных каналов и проверки частых параметров |
| Смена метода запроса, переключение целевого домена | ❌ | ✅ | Подходит для отладки и проверки в нескольких средах |
| Интеллектуальный прокси-распределитель (новое в 1.0.1) | ❌ | ✅ | Находится в базовых настройках под «тип/расширение перехвата»; по правилам сайта перенаправляет совпадающие запросы в Burp, Yakit или другой вышестоящий прокси, несовпадающие остаются на исходном сетевом пути; Firefox дополнительно поддерживает «режим совместимости / режим перехвата» |
| Настройка AI-анализа, анализ результатов AI, AI-анализ, AI-генерация сценариев | ❌ | ✅ | Все AI-возможности объединены в Pro Edition |
| AI-задачи / AI-рабочая область (с 1.0.2) | ❌ | ✅ | Многоэтапная автоматизация: интеллектуальное проникновение, CTF; внедрение базы знаний Skills (в 1.0.3 улучшено: рекомендации по умолчанию и стратегия приоритета ручного выбора), дополнение подсказок во время выполнения; журнал с временной шкалой и перетаскиваемые разделы (1.0.5); постоянное улучшение сборки и инструментария; интеграция с историей, повтором и проверкой для формирования отчётов |
| AI база знаний Skills (1.0.3) | ❌ | ✅ | Встроенные базы знаний по проникновению / CTF и подмодули (1.0.5: 19 по проникновению + 28 по CTF); редактируемый markdown; импорт внешних SKILL.md / каталогов навыков; AI-генерация навыков (1.0.5); расширенные настройки и поуровневый выбор в панели AI-задач; внедрение в AI-задачи и одиночный/пакетный AI-анализ |
| Рабочая область пользовательских скриптов / сценариев страниц (1.0.4) | ❌ | ✅ | Импорт .user.js, управление библиотекой скриптов, одноразовое внедрение; AI-создание/оптимизация скриптов; интеллектуальный помощник декодирования (1.0.5); интеграция с перехватом трафика, повтором и т.д. |
| Интеллектуальный вызов скриптов AI-задач (1.0.4) | ❌ | ✅ | Во время выполнения задачи AI может просматривать, выполнять и создавать сценарии страниц, комбинируя с Skills, повтором, Fuzz |
| Продвинутое кодирование/декодирование / интеллектуальное «матрёшечное» декодирование (улучшено в 1.0.5) | ❌ | ✅ | В рабочей области повтора дополнены AES/DES/RSA/SM; в AI-задачах встроен codec.transform; встроенное «Шифрование и кодирование» в деталях с интеграцией в рабочую область повтора |
| Обнаружение скрытых ссылок и статических угроз, загрузка отчёта, высоконадёжные корневые домены | ❌ | ✅ | Сканирование по правилам, отчёт и шумоподавление |
| Полнотекстовый поиск, пользовательские регулярные выражения / словари ключевых слов | ❌ | ✅ | Углублённый поиск и расширение правил |
| Пакетный экспорт, пакетное удаление, пакетный повтор, пакетный AI-анализ, пакетное обнаружение скрытых ссылок | ❌ | ✅ | Пакетные рабочие области объединены в Pro Edition |
| Аспект | Hx0 HawkEye | Burp Suite | Yakit | HackBar / простые расширения |
|---|
| Форма и развёртывание | Расширение браузера; боковая панель — основная рабочая область; опциональная плавающая кнопка; без JVM, без отдельного порта прокси | Независимый Java-прокси + сертификат браузера; комплектный, тяжёлый | Независимый клиент + экосистема движков/плагинов; скорее платформа безопасности | В основном маленькая панель рядом с адресной строкой или инструмент для одиночных запросов |
| Затраты на освоение и ежедневное использование | Установил и готово, не требуется принудительно менять системный прокси; интерфейс на китайском и английском, процесс построен в боковой панели | Требуется настройка прокси, доверие корневому сертификату, знакомство с Proxy/Repeater и др. | Требуется отдельная установка и ознакомление с рабочим процессом/пайплайном | Легко начать, но возможности фрагментированы, отсутствует «проектное» рабочее пространство |
| Сессия браузера / состояние входа | Совпадает с текущей вкладкой (один и тот же источник); при повторе редко бывает разрыв состояния входа | Через прокси; на некоторых сайтах требуется дополнительная обработка Cookie, часто нужно вручную синхронизировать с Repeater | Часто через прокси или движок, путь отличается от чистого расширения | Часто требует ручного сбора Header/Cookie |
| Современные frontend API (XHR/Fetch/SPA + WS) | Перехватывает fetch/XHR в основном мире; опционально WebSocket перехват / повтор кадров / перехват кадров; поддерживает аудит multipart Raw/Hex (в пределах ограничений расширения) | Видимость на уровне прокси полная, возможности высокие | Трафик и плагины могут покрывать сложные сценарии | У большинства нет постоянной истории, нет Hex/агрегации конфиденциальных данных |
| История, поиск и рабочая область | Постоянная история в IndexedDB; многомерная фильтрация (включая WebSocket); детали/повтор/Fuzz/AI в одной боковой панели | Proxy History очень сильная; требуется переключение между браузером и IDE | Платформенная запись и коллаборация сильные | Обычно нет истории или очень слабая |
| Системный прокси / трафик вне браузера | Сфокусирован на внутрибраузерном HTTP(S) и внутристраничном WebSocket | Сильный | Сильный | Слабый |
| Перехват и изменение пакетов | HTTP + WebSocket кадры в очереди; поштучная или пакетная обработка в боковой панели | Proxy intercept, отраслевой стандарт | Поддерживает MITM / оркестровку рабочих процессов | У большинства нет или можно изменить только фрагменты URL |
| Повтор / Fuzz | Рабочая область повтора + мини-Fuzz HTTP/WS + повтор/Fuzz внутри страницы | Repeater / Intruder зрелые | Web Fuzzer и другие модули | Обычно нет параллельного Fuzz, нет структурированного сравнения |
| Конфиденциальные данные / скрытые ссылки / отчёт | Встроенные правила + индикатор + агрегация в деталях; экспорт | Scanner, BApp сильные; требуют лицензии и настройки | Плагины и PoC богатые | Редко встроено |
| AI-поддержка | BYO API, данные под вашим контролем; база знаний Skills и AI-задачи с многоэтапной оркестровкой | В основном зависит от сторонних расширений или самостоятельной разработки | Постоянно расширяется | Редко встречается |
| Активное сканирование / крупная автоматизация | Не основная область; скорее ручной высокочастотный замкнутый цикл | Scanner, макросы, экосистема плагинов | PoC, пакетное обнаружение, коллаборативные потоки | В основном отсутствует |
| Использование ресурсов | В браузере, лёгкий | Прокси + JVM, обычно выше | В зависимости от сценария | Очень низкое, но узкий спектр возможностей |
| Тип браузера | Рекомендуемый способ установки | Преимущества (Pros) | Недостатки / замечания (Cons) |
|---|
| ⭐⭐⭐⭐⭐ Microsoft Edge | Перетащить .crx | Установка максимально проста, действует постоянно, нет назойливых предупреждений безопасности | Необходимо включить «Режим разработчика» на странице расширений |
| ⭐⭐⭐⭐⭐ 360 Extreme / QQ / Sogou | Перетащить .crx | Самый простой и дружественный, хорошая совместимость, обычно без блокировок и всплывающих окон | Существенных недостатков нет; среда китайских браузеров относительно дружественна к сторонним плагинам |
| ⭐⭐⭐⭐ Google Chrome | Загрузить распакованную папку | После установки действует постоянно, не теряется при перезапуске | Нельзя удалять распакованную папку; в некоторых версиях при каждом запуске может показываться сообщение «Отключить расширения, работающие в режиме разработчика» (закройте его) |
| ⭐⭐⭐ Firefox (Developer Edition / ESR) | Установить .xpi файл | Действует постоянно, по ощущениям близко к установке из магазина | Требуется использовать определённую версию Firefox и изменить низкоуровневую настройку about:config |
| ⭐⭐ Firefox (обычная версия) | Временная загрузка папки | Поддерживает любые версии Firefox, не требует изменения продвинутых настроек | Каждый перезапуск браузера приводит к исчезновению расширения, нужно загружать заново; подходит для разовой отладки |
Оптимизация рабочей области повтора: функция кодирования/декодирования теперь поддерживает обработку тела ответа, добавлена область действия, унифицированы записи отмены/возврата для запроса и ответа.
Фильтр «Все домены»: исправлена проблема аномального состояния списка или фильтрации при выборе «Все домены» и неправильной интеграции с диапазоном рабочей области (текущая страница / все пакеты).
Список перехвата/перехвата: вертикальные полосы справа от каждого заголовка столбца можно перетаскивать для регулировки ширины столбцов, ширина сохраняется локально, действует при следующем открытии.
Перехват 302/редиректов: оптимизирована запись в хранилище и дедупликация для редиректов (например, 302) в webRequest и пассивных CDP-путях, уменьшение пропусков или дублирования из-за несоответствия типов.
Трёхсостояние сортировки по заголовкам: заголовки списка перехвата/перехвата поддерживают «по умолчанию → по возрастанию → по убыванию → обратно к умолчанию»; таблица результатов Fuzz также имеет три состояния, после отмены сортировки восстанавливается порядок по исходному номеру; перетаскивание ширины столбца не вызывает сортировку.